Käytännöt
Käytännöt määrittelevät, mitkä laitetarkistukset ovat organisaatiollesi tärkeitä ja miten XFA reagoi, kun laite ei läpäise niitä. Käytännöillä asetat tavoitteita, varoitat käyttäjiä, estät pääsyn tarvittaessa ja pidät laitteiden tietoturvaa koskevat päätökset johdonmukaisina kaikissa sovelluksissa muuttamatta käyttäjän laitetta hänen puolestaan.
Voit muokata näitä sääntöjä vapaasti ja lisätä Enforcement-integraatioita, jotta laitteet vastaavat organisaatiosi tietoturvavaatimuksia.
Vaatimustenmukaisuustavoitteet
Jokainen käytännön tietoturvatarkistus toimii kolmiportaisella vaatimustenmukaisuusmallilla:
-
Aseta vaatimustenmukaisuustavoite: määritä aika, jonka kuluessa laitteiden on hyvä tulla vaatimustenmukaisiksi (esimerkiksi 30, 60 tai 90 päivää). Tavoitteen näkevät vain järjestelmänvalvojat, ja se on varoitusten ja estojen ajoituksen lähtökohta.
-
Varoita käyttäjiä: määritä, milloin käyttäjille kerrotaan laitteen tietoturvariskistä. Versioihin perustuvissa tarkistuksissa (kuten käyttöjärjestelmän tai selaimen versio) voit valita:
- Ennen vaatimustenmukaisuustavoitetta: varoita käyttäjiä tietty määrä päiviä ennen tavoitteen täyttymistä.
- Vaatimustenmukaisuuden eräpäivänä: varoita käyttäjiä, kun tavoite täyttyy.
-
Estä laite: määritä, milloin vaatimusten vastainen laite estetään. Käytettävissä ovat samat ajoitusvaihtoehdot:
- Ennen vaatimustenmukaisuustavoitetta: estä laite tietty määrä päiviä ennen tavoitteen täyttymistä.
- Vaatimustenmukaisuuden eräpäivänä: estä laite, kun tavoite täyttyy.
Kaksiarvoisissa tarkistuksissa (kuten levyn salaus tai näytön lukitus) varoitus tai esto astuu voimaan heti, kun laite on vaatimusten vastainen.
✅ Käytettävissä olevat tietoturvatarkistukset
Käytäntö voi sisältää seuraavat tarkistukset:
-
Lisää laitteet organisaatioon
- Kun tämä on käytössä, laitteet lisätään organisaatioon ja raportoidaan sinne.
-
Salli käyttäjien ohittaa laitteen vahvistus
- Käyttäjät voivat ohittaa laitteen vahvistuksen ja päästä silti sovellukseen.
-
Salli tukemattomien laitteiden pääsy sovellukseen
- Laitteet, joita XFA ei tue, voivat silti päästä sovellukseen.
-
Tarkista käyttöjärjestelmän versio
- XFA tarkistaa jokaisen laitteen käyttöjärjestelmäversion. Aseta vaatimustenmukaisuustavoite, joka määrittää, kuinka kauan versio voi olla vanhentunut, ja määritä, milloin käyttäjiä varoitetaan tai estetään.
- Lisävaihtoehdot:
- Salli tai rajoita tietyt beetaversiot.
- Salli tai rajoita vanhemmat pääversiot, joita yhä tuetaan.
-
Tarkista käyttöjärjestelmän automaattipäivitysasetus
- XFA tarkistaa, ovatko automaattiset päivitykset käytössä. Voit varoittaa tai estää käyttäjiä, joilla automaattipäivitykset ovat pois käytöstä.
-
Tarkista selaimen versio
- XFA tarkistaa jokaisen laitteen selainversion. Aseta vaatimustenmukaisuustavoite, joka määrittää, kuinka kauan selainversio voi olla vanhentunut, ja määritä, milloin käyttäjiä varoitetaan tai estetään.
- Lisävaihtoehdot:
- Salli tai rajoita tietyt beetaversiot.
- Salli tai rajoita vanhemmat pääversiot, joita yhä tuetaan.
-
Tarkista levyn salaus
- Laitteista, joilla ei ole levyn salausta, tulee varoitus, tai ne voidaan estää asetustesi mukaan.
- XFA tunnistaa kunkin alustan tuetut koko levyn salausmenetelmät:
- Windows: BitLocker (mukaan lukien käyttöjärjestelmän ohjaama BitLocker Device Encryption -tila tuetuissa laitteissa) ja VeraCryptin järjestelmälevyn salaus.
- macOS: FileVault.
- Linux: LUKS-salatut juuritiedostojärjestelmät ja TCG OPAL self-encrypting drives, kun käyttöjärjestelmän puoleinen levyn lukitus on käytössä.
- Mitä ei aina voi varmistaa:
- OPAL ja SED Linuxissa tunnistetaan
sedutil-cli-työkalulla, joka kysyy levyn tilan käynnissä olevasta käyttöjärjestelmästä. Levyjä, jotka BIOS tai UEFI avaa kokonaan ennen Linuxin käynnistymistä (avaus ennen käynnistystä, ei luovutusta käyttöjärjestelmälle), ei voi tutkia käyttäjätilasta, ja ne voidaan raportoida vaatimusten vastaisiksi. Ota siinä tapauksessa LUKS käyttöön sen päälle tai rajaa laite pois käytännöstä. - VeraCrypt Windowsissa tunnistetaan vain silloin, kun sillä salataan Windowsin järjestelmälevy (käynnistyslevy). VeraCryptillä salattuja tiedostosäiliöitä ja muita kuin järjestelmäosioita ei toistaiseksi tunnisteta, koska niissä käyttöjärjestelmän levy jää salaamatta.
- OPAL ja SED Linuxissa tunnistetaan
-
Tarkista näytön lukitus
- XFA tarkistaa, onko näytön lukitus käytössä, ja voit varoittaa tai estää käyttäjiä, joilla se puuttuu.
-
Tarkista virustorjunta
- Järjestelmä tarkistaa, onko laitteella aktiivinen virustorjuntaohjelmisto, ja voit varoittaa tai estää käyttäjiä, joilla sitä ei ole.
- XFA ei edellytä tiettyä toimittajaa. Se lukee haittaohjelmasuojauksen tilan, jonka käyttöjärjestelmä itse ilmoittaa:
- Windows: jokainen Windows Security Center -rekisteriin merkitty tuote, eli myös muiden toimittajien virustorjunta, kuten ESET, Norton, Bitdefender ja Kaspersky, ei vain Microsoft Defender. XFA raportoi Windowsin suojauksessa näkyvän tuotenimen, onko reaaliaikainen suojaus päällä ja ovatko tunnisteet ajan tasalla.
- macOS: Applen sisäänrakennettu XProtect, joka tulee macOS:n mukana ja on oletuksena aktiivinen.
- Linux: ClamAV ja Microsoft Defender for Endpoint.
- Läpäisyn ehdot vaihtelevat alustoittain:
- Windows: reaaliaikaisen suojauksen on oltava päällä. Tunnisteiden tuoreus luetaan ja näytetään laitteen XFA-sovelluksessa, mutta se ei yksin kaada tarkistusta.
- Linux: virustorjunnan on oltava käynnissä ja sen tunnisteiden ajan tasalla (ClamAV 48 tunnin sisällä, Microsoft Defender for Endpoint 7 päivän sisällä). Vanhentuneet tunnisteet kaatavat tarkistuksen.
- macOS: XProtectin on oltava aktiivinen. macOS ei ilmoita erillistä tunnisteiden ikää, jota XFA voisi mitata.
- Organisaatiollesi raportoitava laitteen tietoturvatila kertoo, onko haittaohjelmasuojaus aktiivinen. Tuotenimen ja tunnisteiden tuoreuden näkee käyttäjä itse oman laitteensa XFA-sovelluksessa, eivätkä ne ole osa hallintapaneelin tietoturvatilaa.
- Mitä ei aina voi varmistaa:
- Windows, jolla on muun toimittajan virustorjunta, pitää Microsoft Defenderin rekisteröitynä sen rinnalla passiivitilassa. Se on Windowsin normaalia toimintaa, ei virheellinen asetus: XFA raportoi sen tuotteen, joka laitetta oikeasti suojaa.
- Muun toimittajan virustorjunta, joka on asennettu mutta pois päältä, raportoidaan epäaktiivisena omalla tuotenimellään, jotta käyttäjä näkee, minkä tuotteen hän voi kytkeä takaisin päälle.
- macOS raportoi vain XProtectin. Muun toimittajan virustorjunta ei näy macOS:ssä erillisenä tuotteena, koska macOS:ssä ei ole Windows Security Centeriä vastaavaa lähdettä, jota XFA voisi lukea.
-
Tarkista salasanojen hallinta
- Varmistaa, että käyttäjillä on salasanojen hallinta käytössä. Voit päättää, varoitatko vai estätkö käyttäjät, jotka eivät täytä vaatimusta.
-
Tarkista biometrinen todennus
- Edellytä, että käyttäjät käyttävät laitteellaan biometristä todennusta. Voit päättää, varoitatko vai estätkö käyttäjät, jotka eivät täytä vaatimusta.
-
Tarkista laitteen uudelleenkäynnistys
- Edellytä, että käyttäjät käynnistävät laitteensa säännöllisesti uudelleen. Aseta vaatimustenmukaisuustavoite, joka määrittää, kuinka monta päivää edellisestä käynnistyksestä voi kulua, ja määritä, milloin käyttäjiä varoitetaan tai estetään.
-
Tarkista Windows Recall
- XFA tarkistaa, onko Windows Recall pois käytöstä Windows-laitteilla, jottei arkaluontoisia tietoja tallenneta talteen. Voit päättää, varoitatko vai estätkö käyttäjät, joilla Windows Recall on käytössä.
-
Vaadi natiivisovelluksen asennus
- Edellytä, että natiivisovellus on asennettuna (vain pöytäkoneilla, tarkempia tietoturvatietoja varten). Voit päättää, varoitatko vai estätkö käyttäjät, jotka eivät täytä vaatimusta.
-
Salli käyttäjien ohittaa token-kulku mobiililaitteilla
- Käyttäjät voivat ohittaa token-kulun mobiililaitteilla ja päästä silti sovellukseen.
-
Salli käyttäjien ohittaa token-kulku pöytäkoneilla
- Käyttäjät voivat ohittaa token-kulun pöytäkoneilla ja päästä silti sovellukseen.
-
Salli agentless-kirjautuminen
- Salli agentless-kirjautuminen (käyttäjät voivat vahvistaa laitteensa asentamatta XFA:n agenttia, kun tietoa on riittävästi saatavilla). Voit päättää, varoitatko vai estätkö käyttäjät, jotka eivät täytä vaatimusta.
-
Tarkista palomuurin tila
- Varmista, että palomuuri on käytössä estämässä luvatonta verkkoliikennettä. Voit päättää, varoitatko vai estätkö käyttäjät, jotka eivät täytä vaatimusta.
-
Tarkista DNS
- Varmista turvallinen DNS-selvitys edellyttämällä vaatimukset täyttäviä DNS-palvelimia, jotta DNS-kaappaus estyy. Voit päättää, varoitatko vai estätkö käyttäjät, jotka eivät täytä vaatimusta.
-
Tarkista näytön jakaminen
- Varmista, että näytön jakaminen on pois käytöstä, jottei laitteeseen pääse luvatta etäyhteydellä. Voit päättää, varoitatko vai estätkö käyttäjät, joilla näytön jakaminen on käytössä.
-
Tarkista etäskriptaus
- Varmista, että etäskriptaus on pois käytöstä, jottei haitallisia skriptejä voi suorittaa. Voit päättää, varoitatko vai estätkö käyttäjät, joilla etäskriptaus on käytössä.
-
Tarkista etähallinta
- Varmista, että etähallinta on pois käytöstä, jottei laitetta voi luvatta ohjata. Voit päättää, varoitatko vai estätkö käyttäjät, joilla etähallinta on käytössä.
-
Tarkista etäkirjautuminen
- Varmista, että etäkirjautuminen on pois käytöstä, jotta luvattoman pääsyn riski pienenee. Voit päättää, varoitatko vai estätkö käyttäjät, joilla etäkirjautuminen on käytössä.
-
Tarkista valvomaton etäkäyttö
- Tunnistaa muiden toimittajien etäohjaustyökalut (TeamViewer, AnyDesk, Chrome Remote Desktop), jotka on asennettu ja määritetty valvomatonta käyttöä varten. Valvomaton käyttö antaa jonkun yhdistää laitteeseen ilman käyttäjän hyväksyntää, mikä avaa mahdollisen takaoven. Voit päättää, varoitatko vai estätkö käyttäjät, joilla valvomaton etäkäyttö on käytössä. Lue lisää siitä, mitä tämä tarkistus tunnistaa.
-
Tarkista jailbreak
- Ehkäise haavoittuvuuksia rajoittamalla jailbreakattuja laitteita, jotka ohittavat sisäänrakennetut suojaukset. Voit päättää, varoitatko vai estätkö käyttäjät, joilla on jailbreakattu laite.
-
Tarkista rootatut laitteet
- Ehkäise rootattujen Android-laitteiden aiheuttamia haavoittuvuuksia. Voit päättää, varoitatko vai estätkö käyttäjät, joilla on rootattu laite.
-
Tarkista kehittäjätila
- Vahvista laitteiden tietoturvaa estämällä pääsy laitteilta, joilla kehittäjätila on käytössä. Voit päättää, varoitatko vai estätkö käyttäjät, joilla kehittäjätila on käytössä.
-
Tarkista Secure Boot
- Edellytä, että Secure Boot on käytössä paremman tietoturvan vuoksi. Voit päättää, varoitatko vai estätkö käyttäjät, jotka eivät täytä vaatimusta.
-
Tarkista eheyden suojaus
- Edellytä, että eheyden suojaus on käytössä paremman tietoturvan vuoksi. Voit päättää, varoitatko vai estätkö käyttäjät, jotka eivät täytä vaatimusta.
-
Tarkista ympäristön salaisuudet
- Tunnistaa ja estää ympäristömuuttujissa tai suorituksen aikaisessa kontekstissa paljastuneet salaisuudet, jotta tunnusten vuotamisen riski pienenee. Voit päättää, varoitatko vai estätkö käyttäjät, joilta salaisuuksia löytyy. Lue lisää siitä, mitä tämä tarkistus tunnistaa.
-
Tarkista autonomiset agentit
- Tunnistaa autonomiset agentit ja edellyttää hyväksyttyjä suojauksia ennen pääsyn myöntämistä. Voit päättää, varoitatko vai estätkö käyttäjät, joilla on autonomisia agentteja.
-
Tarkista suojaamaton oikeuksien korotus
- Tunnistaa ja estää suojaamattoman oikeuksien korotuksen, joka voi johtaa luvattomiin korkeiden oikeuksien toimiin. Voit päättää, varoitatko vai estätkö käyttäjät, joilta tällainen korotus löytyy.
Enforcement-integraatiot
Voit yhdistää tämän käytännön erilaisiin Enforcement-työkaluihin (esimerkiksi Microsoft, Google tai Okta), jotta vain vaatimustenmukaiset laitteet pääsevät yrityksesi alustoille. Näin laitteiden tietoturvaa koskevat päätökset pysyvät johdonmukaisina koko organisaatiossa, määrittämiesi varoitus- ja estosääntöjen mukaisesti.
Kun haluat muuttaa näitä sääntöjä tai ottaa ne käyttöön, siirry hallintapaneeliin ja määritä Enforcement-asetukset organisaatiosi tarpeiden mukaan.
Lisätietoa Enforcementista saat Enforcement-dokumentaatiostamme.